Les microservices au sein d'un maillage de services nécessitent un contrôle d'accès granulaire et une vérification d'identité. Implémenter ces fonctionnalités avec les ressources de sécurité natives d'Istio implique généralement de configurer plusieurs ressources interdépendantes dotées de champs abstraits et de bas niveau.
Les politiques de sécurité Service Mesh (ASM) résolvent ce problème en regroupant les ressources de sécurité natives Istio requises pour les scénarios courants dans une seule unité de configuration.
Fonctionnement des politiques de sécurité ASM
Chaque politique de sécurité ASM encapsule une ou plusieurs ressources de sécurité natives Istio. Lorsque vous créez une politique, ASM génère les ressources Istio correspondantes et les applique au maillage. Cette abstraction réduit la complexité de la configuration. Consultez les ressources Istio générées, familiarisez-vous avec les concepts de sécurité, puis personnalisez des fonctionnalités de sécurité plus complexes.
Authentification
Les politiques d'authentification vérifient l'identité des utilisateurs ou des services avant d'accorder l'accès. ASM propose deux politiques d'authentification :
Connexion unique OpenID Connect (OIDC)
OpenID Connect (OIDC) est un protocole d'authentification et d'autorisation d'identité, couramment utilisé pour mettre en œuvre la connexion unique (SSO). ASM active la connexion unique OIDC pour des services spécifiques via une passerelle d'entrée, permettant ainsi aux utilisateurs de s'authentifier une seule fois et d'accéder à plusieurs services sans avoir à se reconnecter.
Pour obtenir des instructions de configuration, consultez Configurer une politique de sécurité ASM pour mettre en œuvre la connexion unique OIDC.
Authentification JSON Web Token (JWT)
Les jetons JSON Web Token (JWT) sont couramment utilisés pour authentifier les utilisateurs. ASM active l'authentification JWT pour des requêtes spécifiques afin d'accéder aux charges de travail.
Pour obtenir des instructions de configuration, consultez Configurer une politique de sécurité ASM pour mettre en œuvre l'authentification JWT.
Autorisation
Les politiques d'autorisation contrôlent les requêtes autorisées ou refusées après la vérification de l'identité. ASM propose deux politiques d'autorisation :
Contrôle d'accès par liste noire et liste blanche
Les listes noires et les listes blanches vous permettent de refuser ou d'autoriser des requêtes spécifiques à accéder aux applications. Les politiques de sécurité ASM prennent en charge le contrôle d'accès pour les deux types de trafic suivants :
Trafic est-ouest -- communication de service à service au sein du maillage.
Trafic nord-sud -- requêtes entrant ou sortant du maillage via une passerelle d'entrée ou de sortie.
Pour obtenir des instructions de configuration, consultez Configurer une politique de sécurité ASM pour mettre en œuvre le contrôle d'accès par liste noire/liste blanche.
Autorisation personnalisée
Pour une logique d'autorisation allant au-delà des politiques intégrées, ASM peut transférer les requêtes entrantes vers un service d'autorisation personnalisé que vous spécifiez. Le service d'autorisation personnalisé évalue les requêtes et renvoie une décision d'autorisation ou de refus. Cette approche vous permet de :
Mettre en œuvre une logique d'autorisation adaptée à vos exigences métier.
Centraliser les décisions d'autorisation afin de réduire les coûts de développement et de maintenance, et d'améliorer l'efficacité du développement.
Pour obtenir des instructions de configuration, consultez Configurer une politique de sécurité ASM pour mettre en œuvre l'autorisation personnalisée.
Référence rapide des politiques de sécurité
|
Catégorie |
Politique |
Cas d'utilisation |
Rubrique connexe |
|
Authentification |
Connexion unique OIDC |
Activer la connexion unique pour les services situés derrière une passerelle d'entrée |
|
|
Authentification |
Authentification JWT |
Exiger une vérification d'identité basée sur un jeton pour les requêtes adressées aux charges de travail |
|
|
Autorisation |
Liste noire et liste blanche |
Refuser ou autoriser des requêtes spécifiques à accéder aux applications |
Configurer le contrôle d'accès par liste noire/liste blanche |
|
Autorisation |
Autorisation personnalisée |
Déléguer les décisions d'autorisation à un service externe |